TGViewer
purple shift purple shift @purpleshift · 3.05K subscribers
Post #106 3.25K
lsass-dump2.jpg168.9 KB
Среди различных способов дампа учётных данных LSASS (T1003.001) у злоумышленников всё ещё популярен вариант с использованием механизма Silent Process Exit.

Этот механизм позволяет настроить действие, которое нужно выполнить при завершении процесса. Среди возможных действий также есть создание дампа памяти процесса, чем и пользуются атакующие.

Последовательность атаки:

– сконфигурировать в реестре параметр Silent Process Exit для процесса LSASS на создание полного дампа при завершении процесса,
– послать операционной системе триггер на принудительное завершение процесса: это можно сделать с помощью штатного сервиса Windows Error Reporting (Werfault.exe),
– после краша процесса LSASS на диске будет создан дамп памяти процесса.

Как детектировать атаку:

Следует контролировать изменение ключей реестра HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\SilentProcessExit\lsass.exe\*
(на приложенном скриншоте – как раз такой пример).
  • 👍 19
  • 🔥 4
More from @purpleshift
  1. Sep 28, 2026В ходе расследования серии кибератак наши эксперты обнаружили новую русcкоговорящую дестру…
  2. Sep 23, 2026В конце 2024 года мы рассказывали о том, как детектировать атаки на основе компрометации г…
  3. Sep 21, 2026В конце лета число подписчиков нашего канала перевалило за 3 тысячи. Мы конечно же поздрав…
  4. Sep 16, 2026«Мир стоит на кодах и шифрах, Джон. Многомиллионные охранные системы в банках и простеньки…
  5. Sep 11, 2026Финал соревнований VolgaCTF 2026 пройдёт с 16 по 18 сентября в Самаре. И на этом мероприят…
  6. Sep 7, 2026В начале августа мы рассказали, что хакерская группировка Labooboo (Toy Ghouls, Bearlyfy,…
Threads Profile ViewerView any public Threads profile without an account.Open ThreadLook →Writing with AI? Make it sound human.Metric37 rewrites AI drafts so they read naturally. Free AI detector, 1,500 words free.Try Metric37 →